Web Analytics

API_Sword

⭐ 361 stars Korean by Sugobet

[\[EN-ReadMe\]](https://github.com/Sugobet/API_Sword/blob/main/%5BEN%5D-README.md) <------ 이것을 읽어주세요

微信公众号:APT250

오픈소스 우선, 소통과 학습의 원칙에 따라, API검은 2주 후(9월 7일 이후) 오픈소스 공개 및 동시에 Burp 공식 플러그인 스토어 BApp Store에 등록될 예정이며, 앞으로 업데이트 및 사용이 편리하도록 준비 중입니다. 현재 공식 심사를 받고 있으며 곧 BApp Store에 출시될 것으로 기대합니다.

[burp 신 고전 플러그인] API검 - 완전 자동 심층 수집 다양한 응답 내 API 인터페이스

jar 파일은 릴리즈에 있으며, 이후 burp 공식 플러그인 스토어에 등록되면 스토어에서 다운로드할 수 있습니다.

서문

이 플러그인은 최근 제 작업 내용과 이전에 제가 4만 달러 현상금의 마이크로소프트 계정 취약점 API 경험을 일부 결합한 것입니다.

API검 개발자는 API검을 사용하여 여러 프로젝트에서 성과와 범용 0day를 다수 획득했으며, 이 도구를 가진 후로는 더 이상 수동으로 어떤 js에서든 고통스럽게 인터페이스, 경로 및 매개변수를 찾지 않습니다.

여기에 이미지 설명 삽입

많은 JS Finder, URLFinder 등 인기 있는 관련 js, api 탐색 도구와 유사하게, 이들은 매우 훌륭한 도구이며, API검은 burp의 특징을 통해 능력과 장점을 얻었습니다.

플러그인 메인 페이지 스크린샷:

image

API검의 주요 기능

API검은 완전 자동 루프 방지 기능을 갖추고, 다양한 응답에서 지정 범위 내의 api와 js 파일을 추출한 후 재귀적으로 심층 api를 추출하며, api, js 등 가치 있는 파일에 대해 능동적으로 요청을 수행합니다.

api 결과는 있는 그대로 보여지며, 오른쪽 창은 api의 출처인 js를 표시하여 즉시 js에서 api 매개변수 정보를 얻을 수 있고, burp에서 Ctrl + R로 바로 테스트할 수 있습니다.

생각만큼 복잡하지 않으며, API검이 하는 일은 우리를 위해 많은 반복적이고 시간이 많이 걸리며 지루한 js, api, api 매개변수 탐색 작업을 크게 줄여줍니다.

사용자는 단지 API검을 활성화하고 “합리적인 범위”를 설정한 뒤, 브라우저에서 웹 시스템의 다양한 기능을 계속 클릭하며 모든 트래픽이 burp를 통과하도록 하면 최종적으로 API검이 분석 및 처리하여 원하는 악마의 열매를 돌려줍니다.

opsec 등 운영 보안 위험을 고려하여, 현재 API검은 매개변수를 능동적으로 fuzz하지 않으며, 이후 필요 시 옵션 기능으로 추가할 예정입니다.

어떻게 사용하나요?

주의: 플러그인은 2024.7 버전 이상의 burpsuite에서 실행되어야 합니다; (2024.7 미만 버전의 경우 플러그인 설정 페이지에서 "원본 헤더 사용 여부" 기능을 수동으로 비활성화해야 합니다)

API 검의 사용법은 매우 간단합니다,

API 검 설정

Scope 탭에서 범위를 설정할 수 있습니다. 범위는 url, 도메인, ip가 될 수 있습니다

image

이 범위는 매우 중요하므로 신중하게 설정하는 것이 좋습니다. 그렇지 않으면 외부 영역까지 스캔할 수 있습니다.

범위를 설정한 후 Setting 탭을 봅니다

image

이 옵션은 기본적으로 켜져 있으며, 끄는 것을 권장하지 않습니다. 그렇지 않으면 API 검이 더 깊이 데이터를 추출할 수 없습니다

기본적으로 켜져 있습니다. 미인가 API 인터페이스를 별도로 테스트하려면 이 옵션을 끌 수 있습니다. 끄면 쿠키나 세션 등의 정보가 포함되지 않습니다

기본적으로 꺼져 있으며, 갑작스러운 상황에서 일시 정지가 필요할 때 사용하는 브레이크 기능입니다. 첫 번째 옵션과 함께 사용하는 것이 권장됩니다

이 버튼은 API 검의 Site Map에 있는 모든 사이트 데이터를 삭제하는 데 사용됩니다

在这里插入图片描述

각 요청 간 간격 시간 제한

이 옵션을 활성화하면 API 검은 기본 URL에 지정된 사용자 정의 경로를 추가한 후에 연결함

기타 설정은 개발 및 개선 중이며, 아이디어나 제안, 문제는 github 이슈로 피드백 가능

감사의 말씀

Microsoft에 감사드립니다

나의 녹명 멘토에 감사드립니다

mil1ln에 감사드립니다

탐희에 감사드립니다

테스트 단계에서 API 검에 소중한 의견과 피드백을 제공해주신 모든 분들께 감사드립니다

위 모든 분들께서 API 검에 제공해주신 모든 지원에 감사드립니다!

TODO

19.主动 HTTP 요청 속도 기능 추가 ✅ --- Tranlated By Open Ai Tx | Last indexed: 2026-03-03 ---